0Pricing
Azure Fundamentals · Pelajaran

Topologi Jaringan Hub-and-Spoke

Rancang topologi VNet hub-and-spoke dengan hub bersama untuk firewall, DNS, dan VPN, serta VNet spoke untuk setiap beban kerja yang terhubung melalui peering VNet.

Topologi Jaringan Hub-and-Spoke adalah pelajaran Azure Fundamentals gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Azure Fundamentals, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Azure Fundamentals mencakup 4 pelajaran total.

Pengantar Hub-dan-Spoke

Topologi jaringan hub-dan-spoke adalah arsitektur jaringan Azure yang direkomendasikan untuk lingkungan perusahaan. Topologi ini terdiri dari VNet hub pusat yang menampung layanan jaringan bersama dan beberapa VNet spoke yang menampung beban kerja individual. Spoke terhubung ke hub melalui peering VNet. Topologi ini memusatkan kontrol keamanan, mengurangi kompleksitas jaringan, dan dapat diskalakan secara efisien saat beban kerja baru ditambahkan.

VNet Hub

VNet hub adalah jaringan pusat yang menjadi tujuan koneksi semua VNet spoke. Biasanya, jaringan ini berisi:

  • Azure Firewall — pemeriksaan terpusat terhadap lalu lintas keluar dan lalu lintas timur-barat
  • VPN Gateway atau ExpressRoute Gateway — konektivitas ke lingkungan lokal
  • Azure Bastion — akses RDP/SSH yang aman ke VMs tanpa IP publik
  • zona privat Azure DNS — resolusi DNS privat terpusat
  • sumber daya pemantauan jaringan — pemantau koneksi dan log aliran
# Create the hub VNet:
az network vnet create \
  --resource-group hubRG \
  --name hubVNet \
  --address-prefix 10.0.0.0/16 \
  --subnet-name AzureFirewallSubnet \
  --subnet-prefix 10.0.1.0/26

VNet Spoke dan Beban Kerjanya

Setiap VNet spoke menampung satu beban kerja atau sekumpulan beban kerja yang saling terkait erat. Contohnya: Spoke 1 — aplikasi web Production; Spoke 2 — platform analitik data; Spoke 3 — lingkungan pengembangan/pengujian. Mengisolasi beban kerja dalam spoke terpisah menyediakan batas jaringan di antara beban kerja tersebut. Jika satu beban kerja disusupi, penyerang tidak dapat langsung berpindah ke VNet beban kerja lain tanpa melewati Firewall hub.

# Create a spoke VNet:
az network vnet create \
  --resource-group spoke1RG \
  --name spoke1VNet \
  --address-prefix 10.1.0.0/24 \
  --subnet-name webSubnet \
  --subnet-prefix 10.1.0.0/25

Peering VNet antara Hub dan Spoke

VNet hub dan spoke terhubung melalui peering VNet, yang menyediakan konektivitas privat dengan latensi rendah tanpa merutekan lalu lintas melalui internet publik. Anda harus membuat peering dalam kedua arah: hub-ke-spoke dan spoke-ke-hub. Lalu lintas spoke-ke-spoke tidak dirutekan secara langsung — lalu lintas tersebut melewati hub, sehingga Firewall hub dapat memeriksa dan mengendalikan komunikasi antarspoke.

# Create hub-to-spoke peering:
az network vnet peering create \
  --resource-group hubRG \
  --name hub-to-spoke1 \
  --vnet-name hubVNet \
  --remote-vnet spoke1VNet \
  --allow-gateway-transit true

# Create spoke-to-hub peering:
az network vnet peering create \
  --resource-group spoke1RG \
  --name spoke1-to-hub \
  --vnet-name spoke1VNet \
  --remote-vnet hubVNet \
  --use-remote-gateways true

Perutean melalui Firewall Hub

Secara default, peering VNet tidak memaksa lalu lintas melewati Azure Firewall — lalu lintas dirutekan secara langsung antar-VNet. Untuk memeriksa lalu lintas spoke-ke-spoke dan spoke-ke-internet melalui Firewall hub, Anda harus mengonfigurasi Rute yang Ditentukan Pengguna (UDR) di setiap subnet spoke agar mengarahkan gateway default (0.0.0.0/0) ke alamat IP privat Firewall. Dengan demikian, semua lalu lintas keluar dari spoke difilter oleh Firewall terpusat.

# Create a route table that forces traffic through the hub firewall:
az network route-table create \
  --resource-group spoke1RG \
  --name spoke1RouteTable

# Add a default route pointing to the Azure Firewall private IP:
az network route-table route create \
  --resource-group spoke1RG \
  --route-table-name spoke1RouteTable \
  --name defaultRoute \
  --address-prefix 0.0.0.0/0 \
  --next-hop-type VirtualAppliance \
  --next-hop-ip-address 10.0.1.4  # Azure Firewall private IP

Azure Firewall di Hub

Azure Firewall di VNet hub menyediakan keamanan jaringan terpusat untuk semua spoke. Azure Firewall mendukung:

  • aturan jaringan — mengizinkan atau menolak berdasarkan IP, port, dan protokol
  • aturan aplikasi — mengizinkan atau menolak berdasarkan FQDN dan kategori HTTP
  • aturan DNAT — menerjemahkan IP publik masuk menjadi IP privat backend
  • kecerdasan ancaman — memblokir lalu lintas ke atau dari IP dan domain berbahaya yang telah diketahui

Satu Azure Firewall dapat melayani semua VNet spoke, sehingga mengurangi biaya dan beban pengelolaan dibandingkan dengan menerapkan Firewall individual di setiap spoke.

DNS dalam Topologi Hub-dan-Spoke

DNS terpusat sangat penting dalam arsitektur hub-dan-spoke. Terapkan zona privat Azure DNS yang ditautkan ke VNet hub, lalu konfigurasikan VNet spoke untuk menggunakan server DNS hub (atau DNS yang disediakan Azure dengan pendaftaran otomatis). Dengan demikian, VMs di semua spoke dapat menemukan nama satu sama lain serta nama layanan Azure PaaS melalui endpoint privat menggunakan konfigurasi DNS yang konsisten.

# Create a private DNS zone and link to hub VNet:
az network private-dns zone create \
  --resource-group hubRG \
  --name privatelink.blob.core.windows.net

az network private-dns link vnet create \
  --resource-group hubRG \
  --zone-name privatelink.blob.core.windows.net \
  --name hub-dns-link \
  --virtual-network hubVNet \
  --registration-enabled false

Konektivitas ke Lingkungan Lokal melalui Hub

Salah satu keunggulan utama hub-dan-spoke adalah konektivitas ke lingkungan lokal dipusatkan di hub. Satu VPN Gateway atau ExpressRoute Gateway di VNet hub menyediakan konektivitas bagi semua beban kerja spoke untuk mengakses sistem di lingkungan lokal. Beban kerja spoke tidak memerlukan gateway sendiri — beban kerja tersebut mengakses sumber daya di lingkungan lokal melalui gateway hub melalui peering, sehingga biaya dan kompleksitas berkurang secara signifikan.

Menskalakan Topologi

Hub-dan-spoke dapat diskalakan secara alami: menambahkan beban kerja baru berarti membuat VNet spoke baru, melakukan peering ke hub, dan menerapkan UDR untuk merutekan lalu lintas melalui Firewall hub. Layanan hub (Firewall, gateway, DNS, Bastion) digunakan bersama oleh semua spoke. Azure Virtual WAN adalah layanan hub-dan-spoke terkelola Microsoft yang mengotomatiskan peering, perutean, dan pengelolaan gateway untuk penerapan yang sangat besar dengan banyak VNet spoke.

Hub-dan-Spoke vs. Jaringan Datar

Jaringan datar (satu VNet besar dengan semua komponen di dalam subnet) lebih sederhana untuk memulai, tetapi menjadi sulit dikelola dan diamankan dalam skala besar. Dalam jaringan datar, semua beban kerja berbagi ruang alamat yang sama dan hanya dipisahkan oleh NSG. Hub-dan-spoke menyediakan isolasi yang lebih kuat (batas VNet lebih sulit dilintasi daripada aturan NSG), kontrol keamanan terpusat, dan tata kelola yang lebih jelas karena setiap spoke dapat dikelola secara independen.

Biaya Hub-dan-Spoke

Biaya utama hub-dan-spoke di luar sumber daya beban kerja meliputi:

  • Azure Firewall — dikenai biaya per jam penerapan ditambah biaya pemrosesan data
  • VPN/ExpressRoute Gateway — dikenai biaya per jam gateway ditambah biaya bandwidth
  • peering VNet — dikenai biaya per GB data yang ditransfer melalui tautan peering

Meskipun terdapat biaya tersebut, pemusatan layanan di hub biasanya lebih murah daripada menerapkan Firewall, gateway, dan server DNS terpisah di setiap spoke.

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep Microsoft Azure Fundamentals (AZ-900) dari pelajaran ini.

Ringkasan Pelajaran

Dalam pelajaran ini Anda mempelajari bahwa topologi hub-dan-spoke memusatkan layanan jaringan bersama (Firewall, gateway, DNS) di VNet hub, sementara beban kerja berada di VNet spoke yang terpisah; peering VNet menghubungkan spoke ke hub dengan UDR yang merutekan lalu lintas melalui Firewall hub; dan topologi ini dapat diskalakan secara efisien dengan menggunakan layanan platform secara bersama di semua spoke. Selanjutnya, kita akan membahas desain identitas dan akses perusahaan dengan RBAC dan Privileged Identity Management.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Topologi Jaringan Hub-and-Spoke” gratis?

Ya — teks lengkap “Topologi Jaringan Hub-and-Spoke” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Azure Fundamentals, upgrade ke CoddyKit PRO. Kursus Azure Fundamentals mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Topologi Jaringan Hub-and-Spoke”?

Rancang topologi VNet hub-and-spoke dengan hub bersama untuk firewall, DNS, dan VPN, serta VNet spoke untuk setiap beban kerja yang terhubung melalui peering VNet. Kamu berlatih Azure Fundamentals dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Azure Fundamentals?

Tidak diperlukan pengalaman sebelumnya. Azure Fundamentals di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Topologi Jaringan Hub-and-Spoke” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Azure Fundamentals ini?

Ya. Setiap pelajaran Azure Fundamentals menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Ikhtisar Cloud Adoption Framework
  2. Landing Zone Azure
  3. Topologi Jaringan Hub-and-Spoke
  4. Desain Identitas dan Akses Perusahaan
← Kembali ke Azure Fundamentals